Portál AbcLinuxu, 10. listopadu 2025 04:08
Společnost Nethemba informuje o již opravené kritické zranitelnosti v aplikaci Moje eZdravie na Slovensku. Kdokoli si mohl stáhnout informace o všech osobách testovaných na COVID-19 (jméno, příjmení, rodné číslo, telefonní číslo, místo pobytu, datum a výsledek odběru).
Tiskni
Sdílej:
... jen se chci podělit o svůj záchvat smíchu. Tak to dopadá, svěřit svá data nekompetentnímu zpracovateli..
)
index.php?strana=1 až 8, přičemž strana 7 v menu chyběla. Stačilo ji tedy zadat do URL a člověk byl bez hesla na té utajované stránce
(uz sem to taky zazil).
svěřit svá data nekompetentnímu zpracovateli..Státu?
https://mojeezdravie.nczisk.sk/app/controllers.js
$scope.getNotificationsData = function (limit, offset) :D
Lenže toto je query websql, beží to len na klientovi a databáza je len u kleinta. Databázovú schému aj tak vidí klient a sql injection si môže urobiť max. tak sám na sebe.
Aha, tak potom to je asi totálna zraniteľnosť. Keď som si spomínal na ten kód pripadalo mi to, že pracuje s websql a keď som na to chcel pozrieť druhý krát tak tam už zdroják nebol. Zle som si to pamätal, sorry ;) V tom prípade amatérizmus level najvyšší.
localStorageService.get('user_id') vracel OR 1=1
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.